Уразливість Stored XSS у плагіні Plezi для WordPress (CVE-2024-11763)
Плагін Plezi для WordPress містить Stored XSS у версіях до 1.0.6. Рекомендується оновлення для захисту від атак з впровадження скриптів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Plezi для WordPress версій до 1.0.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'plezi'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Власники сайтів на WordPress із встановленим плагіном Plezi ризикують компрометацією даних та порушенням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Plezi та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Загалом, слід регулярно переглядати політики доступу та впроваджувати заходи з мінімізації ризиків.